
Um grupo de cibercriminosos conhecido como DriveSurge está a operar campanhas de distribuição de malware em grande escala através de milhares de sites comprometidos. A informação foi avançada pelos investigadores de segurança da Silent Push, que detalharam como os atacantes recorrem a táticas de engenharia social, como atualizações falsas e comandos fraudulentos, para enganar as vítimas.
Táticas de engenho social e redirecionamento de tráfego
O grupo atua principalmente como um intermediário de acesso inicial, operando num modelo de pagamento por instalação para facilitar ataques subsequentes. Quando os utilizadores visitam um dos milhares de sites legítimos que foram intercetados, são redirecionados de forma invisível através de um sistema de distribuição de tráfego denominado zTDS. Este sistema de código aberto, utilizado pelo DriveSurge desde pelo menos setembro de 2025, traça o perfil do visitante para decidir qual o isco mais adequado: um falso alerta de atualização ou a tática conhecida como ClickFix.
No método ClickFix, os utilizadores são persuadidos a copiar e executar comandos maliciosos nos seus sistemas, frequentemente com a desculpa de estarem a resolver um suposto problema técnico. Por outro lado, a abordagem de falsas atualizações exibe avisos fraudulentos que imitam os navegadores mais populares, como o Chrome, Firefox, Edge, Safari, Opera, Brave, Yandex, Vivaldi, Samsung Internet e UC Browser. Um dos casos destacados na investigação envolveu uma falsa atualização do Firefox que descarregava um ficheiro ZIP com várias bibliotecas dinâmicas e um executável malicioso.
Ameaça estende-se aos sistemas da Apple
Durante a análise das impressões digitais técnicas associadas à campanha, os investigadores identificaram um padrão de injeção de código que ajudou a mapear a infraestrutura do grupo, revelando mais de 80 domínios maliciosos. Além disso, descobriram que a ameaça não se limita aos utilizadores de Windows.
A investigação detetou código ofuscado especificamente desenhado para atingir computadores macOS. Esta variante é distribuída através de ataques disfarçados de processos de verificação humana que sequestram a área de transferência do sistema operativo. Para evitar infeções, é recomendado que as atualizações de software sejam feitas exclusivamente através dos menus de definições oficiais das respetivas aplicações. Adicionalmente, os utilizadores devem abster-se de executar comandos no terminal ou na linha de comandos que não compreendam na totalidade.







Nenhum comentário
Seja o primeiro!